Accéder au contenu principal

Office 365: Script PowerShell pour extraire les Audit Log basés sur des filtres fournis

 Dans un cadre de gestion Office 365, il est courant de devoir surveiller ou contrôler l’activité autour de l’ensemble du tenant O365 selon des critères définis (cas d’utilisation douteuse par exemple).

Depuis le site d’administration

Le site d’administration d’Office 365 vous permet d’accéder (selon vos droits) à la partie “Security & Compliance” :

Cette page vous permet alors de fournir certains critères de recherche:

  • Activity type
  • Start & End DateTime
  • UsersID (email or O365 login)
  • File, folder, url or site

Ces options permettent alors d’exécuter cette recherche et l’expoter en CSV ou de créer une alerte .

Toutes les informations sont fournis pour ce site:

En revanche, quelques restrictions existent sur cette solution dont:

  • Nombre de lignes (ou Events) limité à 50’000 max
  • Nombre de signes exportés dans la colonne AuditData est limité aux premiers 3’060 chars

Depuis PowerShell

A partir de nombreuses sources sur le Web, je vous fourni le script PowerShell suivant utilisable comme outil de base. Il travaille directement le jeu de résultat en mémoire pour exporter en CSV un résultat compréhensible.

La commande PowerShell utilisée est détaillée ici:


Function Split-O365AuditLogs-FromO365 ()
{
    #Get the content to process
    Write-host " -----------------------------------------" -ForegroundColor Green

    [string]$username = "YourAdminAccount@yourtenant.onmicrosoft.com"
    [string]$PwdTXTPath = "C:\SECUREDPWD\ExportedPWD-$($username).txt"
    $secureStringPwd = ConvertTo-SecureString -string (Get-Content $PwdTXTPath)
    $UserCredential = New-Object System.Management.Automation.PSCredential $username, $secureStringPwd

    #This will prompt the user for credential
#    $UserCredential = Get-Credential

    $Session = New-PSSession -ConfigurationName Microsoft.Exchange -ConnectionUri https://outlook.office365.com/powershell-LiveID/ -Credential $UserCredential -Authentication Basic -AllowRedirection
    Import-PSSession $Session

    [DateTime]$startDate = "01/01/2019 00:00" #Format: mm/dd/yyyy hh:MM
    [DateTime]$endDate = "01/11/2019 23:59" #Format: mm/dd/yyyy hh:MM
    $SpecifiedUserIDs = "Youremailtoscan@yourtenant.com", "Youremailtoscan2@yourtenant.com" #syntax: "<value1>","<value2>",..."<valueX>".

    $scriptStart=(get-date)
     $sessionName = (get-date -Format 'u')+'o365auditlog'
    # Reset user audit accumulator
    $aggregateResults = @()
    $i = 0 # Loop counter
    Do {
        Write-host "  >> Audit Request Details: StartDate=", $startDate, "- EndDate=", $endDate, "SpecifiedUserIDs=", $SpecifiedUserIDs
        $currentResults = Search-UnifiedAuditLog -StartDate $startDate -EndDate $enddate -SessionId $sessionName -SessionCommand ReturnLargeSet -ResultSize 1000 -UserIds $SpecifiedUserIDs
        if ($currentResults.Count -gt 0)
        {
            Write-Host ("  Finished {3} search #{1}, {2} records: {0} min" -f [math]::Round((New-TimeSpan -Start $scriptStart).TotalMinutes,4), $i, $currentResults.Count, $user.UserPrincipalName )
            # Accumulate the data
             $aggregateResults += $currentResults
            # No need to do another query if the # recs returned <1k - should save around 5-10 sec per user
            if ($currentResults.Count -lt 1000)
            {
                $currentResults = @()
             }
            else
            {
                $i++
             }
        }
    } Until ($currentResults.Count -eq 0) # --- End of Session Search Loop --- #
   
    [int]$IntemIndex = 1
    $data=@()
    foreach ($line in $aggregateResults)
    {
        Write-host "  ItemIndex:", $IntemIndex, "- Creation Date:", $line.CreationDate, "- UserIds:", $line.UserIds, "- Operations:", $line.Operations
        Write-host "      > AuditData:", $line.AuditData
        $datum = New-Object -TypeName PSObject
         $Converteddata = convertfrom-json $line.AuditData
       
        $datum | Add-Member -MemberType NoteProperty -Name Id -Value $Converteddata.Id
        $datum | Add-Member -MemberType NoteProperty -Name CreationTimeUTC -Value $Converteddata.CreationTime
        $datum | Add-Member -MemberType NoteProperty -Name CreationTime -Value $line.CreationDate
        $datum | Add-Member -MemberType NoteProperty -Name Operation -Value $Converteddata.Operation
        $datum | Add-Member -MemberType NoteProperty -Name OrganizationId -Value $Converteddata.OrganizationId
         $datum | Add-Member -MemberType NoteProperty -Name RecordType -Value $Converteddata.RecordType
        $datum | Add-Member -MemberType NoteProperty -Name ResultStatus -Value $Converteddata.ResultStatus
        $datum | Add-Member -MemberType NoteProperty -Name UserKey -Value $Converteddata.UserKey
        $datum | Add-Member -MemberType NoteProperty -Name UserType -Value $Converteddata.UserType
        $datum | Add-Member -MemberType NoteProperty -Name Version -Value $Converteddata.Version
        $datum | Add-Member -MemberType NoteProperty -Name Workload -Value $Converteddata.Workload
        $datum | Add-Member -MemberType NoteProperty -Name UserId -Value $Converteddata.UserId
        $datum | Add-Member -MemberType NoteProperty -Name ClientIPAddress -Value $Converteddata.ClientIPAddress
        $datum | Add-Member -MemberType NoteProperty -Name ClientInfoString -Value $Converteddata.ClientInfoString
        $datum | Add-Member -MemberType NoteProperty -Name ClientProcessName -Value $Converteddata.ClientProcessName
        $datum | Add-Member -MemberType NoteProperty -Name ClientVersion -Value $Converteddata.ClientVersion
         $datum | Add-Member -MemberType NoteProperty -Name ExternalAccess -Value $Converteddata.ExternalAccess
        $datum | Add-Member -MemberType NoteProperty -Name InternalLogonType -Value $Converteddata.InternalLogonType
        $datum | Add-Member -MemberType NoteProperty -Name LogonType -Value $Converteddata.LogonType
        $datum | Add-Member -MemberType NoteProperty -Name LogonUserSid -Value $Converteddata.LogonUserSid
        $datum | Add-Member -MemberType NoteProperty -Name MailboxGuid -Value $Converteddata.MailboxGuid
        $datum | Add-Member -MemberType NoteProperty -Name MailboxOwnerSid -Value $Converteddata.MailboxOwnerSid
        $datum | Add-Member -MemberType NoteProperty -Name MailboxOwnerUPN -Value $Converteddata.MailboxOwnerUPN
         $datum | Add-Member -MemberType NoteProperty -Name OrganizationName -Value $Converteddata.OrganizationName
        $datum | Add-Member -MemberType NoteProperty -Name OriginatingServer -Value $Converteddata.OriginatingServer
        $datum | Add-Member -MemberType NoteProperty -Name SessionId -Value $Converteddata.SessionId
   
        $data += $datum
        $IntemIndex += 1
     }
    $datestring = (get-date).ToString("yyyyMMdd-hhmm")
    $fileName = ("C:\AuditLogs\CSVExport\" + $datestring + ".csv")
    
    Write-Host (" >>> writing to file {0}" -f $fileName)
    $data | Export-csv $fileName -NoTypeInformation

    Remove-PSSession $Session
}

Split-O365AuditLogs-FromO365


Vous pouvez utiliser ce script et l’adapter selon vos besoins.

Attention:

La limitation du champs AuditData reste présente même PowerShell, mais Microsoft Support connait le problème et travaille avec le groupe produit pour le fixer

Liens additionnels:

Fabrice Romelard

Version anglaise:

Commentaires

Posts les plus consultés de ce blog

Série de Videos sur Home Assistant intégrant la production Photovoltaïque

 Un certain nombre de vidéos sont en ligne pour intégrer sa production photovoltaïque dans Home Assistant en partant de la base. Installation de Home Assistant: On peut ensuite intégrer les composant des Micro-Onduleurs Enphase, mais aussi les batteries Enphase: Ou encore le composant de contrôle Ecojoko: Ce qui permet alors de faire des comparaisons entre les valeurs capturées: Des videos seront encore publiés dans les prochaines semaines sur différents aspects de cette solution. Fab

Nouveau Scripts PowerShell publiés pour gérer les Storage Accounts dans Azure Cloud

Deux scripts sont en lignes pour nettoyer des Storage Account dans Azure Cloud: Supprimer les Blobs d'un container existant https://techcommunity.microsoft.com/discussions/azure/powershell-script-to-remove-all-blobs-from-storage-account/4357815 ------------------------------------------------------- [string]$myConnectionString = "DefaultEndpointsProtocol=https;AccountName=YourStorageAccountName;AccountKey=YourKeyFromStorageAccountConnectionString;EndpointSuffix=core.windows.net" [string]$ContainerName = "YourBlobContainerName" [int]$blobCountAfter = 0 [int]$blobCountBefore = 0 $context = New-AzStorageContext -ConnectionString $myConnectionString $blobCountBefore = (Get-AzStorageBlob -Container $ContainerName -Context $context).Count Write-Host "Total number of blobs in the container Before deletion: $blobCount" -ForegroundColor Yellow Get-AzStorageBlob -Container $ContainerName -Context $context | ForEach-Object {     $_ | Remove-AzureStorageBlob   # o...

Série de vidéos sur le montage d'une serre horticole ACD

 Episode 1: Préparation du terrain Episode 2: Montage de la serre en elle même Episode 3: Finalisation avec le montage électrique alimentant la serre Bon visionnage Fab